Criar um processo de implementação gradual personalizado para Microsoft Defender atualizações

Crie um processo de implementação gradual personalizado para controlar quando os dispositivos Windows recebem atualizações da plataforma, motor e inteligência de segurança do Microsoft Defender Antivirus. Use Group Policy, Microsoft Intune ou PowerShell para atribuir canais de atualização com base nas suas necessidades de validação e produção. Antes de começar, verifique a versão da plataforma em Pré-requisitos.

Pré-requisitos

Antes de configurar um processo de implementação gradual personalizado, certifique-se de que os seus dispositivos cumprem os seguintes requisitos:

  • Sistema operativo Windows.
  • Versão 4.18.2106.6 ou versão posterior da plataforma antivírus Microsoft Defender.

Importante

Use uma autoridade de gestão para estas configurações. A gestão de dispositivos móveis (MDM) e as definições de Políticas de Grupo podem entrar em conflito, e o ControlPolicyConflict (MDMWinsOverGP) não se aplica ao fornecedor de serviços de configuração do Defender (CSP). Se usar MDM, remova as definições conflitantes de Defender Group Policy.

Rever as definições da Política de Grupo

A tabela seguinte lista as definições da Política de Grupo para os canais de atualização:

Título da configuração Descrição Localização
Selecione o canal para as atualizações mensais da plataforma do Microsoft Defender Selecione quando os dispositivos recebem atualizações mensais da plataforma. Os canais disponíveis são Beta, Preview, Staged, Broad, Critical: Time Delay e Não configurado. Componentes do Windows\Antivírus Microsoft Defender
Selecione o canal para as atualizações mensais do motor do Microsoft Defender Selecione quando os dispositivos recebem atualizações mensais do motor. Os canais disponíveis são Beta, Preview, Staged, Broad, Critical: Time Delay e Não configurado. Componentes do Windows\Antivírus Microsoft Defender
Selecione o canal das atualizações diárias de inteligência de segurança do Microsoft Defender Selecione Faseado, Amplo ou Não configurado para ciclos de implementação de inteligência de segurança, que ocorrem várias vezes por dia. Componentes do Windows\Antivírus Microsoft Defender
Desativar a implementação gradual de atualizações Microsoft Defender Desative a implementação gradual para atualizações mensais e de inteligência de segurança. Esta configuração sobrepõe-se aos canais de atualização configurados da plataforma e do motor. Componentes do Windows\Antivírus Microsoft Defender\MpEngine

Para atualizações mensais da plataforma e do motor, utilize os seguintes canais:

  • Canal Beta: Receba primeiro as atualizações pré-lançamento. Use este canal apenas para um número limitado de dispositivos em ambientes de teste manuais. Os dispositivos no Programa Windows Insider estão subscritos a este canal por predefinição.
  • Canal Atual (Pré-visualização): Receba as atualizações mais cedo durante o lançamento gradual. Use este canal para ambientes de pré-produção ou validação.
  • Canal Atual (Staged): Recebe atualizações mais tarde durante o lançamento gradual. Use este canal para um pequeno grupo representativo de dispositivos de produção.
  • Canal Atual (Alargado): Receba atualizações após a conclusão da disponibilização gradual. Utilize este canal para um grande grupo de dispositivos de produção.
  • Crítico: Atraso temporal: Receber atualizações com atraso de 48 horas. Use este canal apenas para ambientes críticos.
  • Não configurado: Permitir que a Microsoft atribua dispositivos a canais durante o lançamento gradual. Esta definição é adequada para a maioria dos dispositivos.

Para atualizações de inteligência de segurança, selecione Faseado, Amplo ou Não Configurado. Atualmente, o Defender CSP descreve Staged como equivalente a Broad. Não confie numa diferença de tempo entre Staged e Broad sem validar o comportamento no seu ambiente. Para mais orientações sobre o lançamento, consulte Gerir o processo gradual de implementação das atualizações do Microsoft Defender.

Configure uma implementação gradual usando a Estratégia de Grupo

Nota

Use os modelos administrativos mais recentes do Windows disponíveis para o seu ambiente. Se os modelos não conterem estas definições, um modelo temporário, apenas em inglês, está disponível no repositório de controlos de atualizações do Microsoft Defender no GitHub.

Pode utilizar Política de Grupo para configurar e gerir Microsoft Defender Antivírus nos pontos finais. Para configurar um canal de atualização:

  1. Na sua máquina de gestão de Políticas de Grupo, abra a Consola de Gestão de Políticas de Grupo, clique com o botão direito no Objeto de Política de Grupo (GPO) que pretende configurar e selecione Editar.

  2. No Editor de Gestão de Política de Grupo, aceda a Configuração do computador.

  3. Selecione Modelos administrativos.

  4. Expanda a árvore até Componentes do Windows>Antivírus do Microsoft Defender.

  5. Expanda a secção na coluna Localização da tabela de definições de Políticas de Grupo, clique duas vezes na definição e configure o canal de atualização.

  6. Implementa a GPO atualizada como normalmente fazes. Para orientação, consulte Política de Grupo.

Configure um lançamento gradual usando o Microsoft Intune

Crie uma política de Catálogo de Definições do Windows no Microsoft Intune. Na categoria Defender, configure uma ou mais das seguintes definições:

  • Canal de Atualizações de Plataforma
  • Canal de Atualizações do Motor
  • Canal de Atualizações de Inteligência de Segurança
  • Desativar lançamento gradual

Se precisar de usar uma política personalizada do Open Mobile Alliance Uniform Resource Identifier (OMA-URI), siga as instruções em Adicionar definições personalizadas para Windows 10 dispositivos em Microsoft Intune e utilize os seguintes valores:

Setting OMA-URI Valores permitidos
Canal de atualizações da plataforma ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel 0 Não configurado, 2 Beta, 3 Pré-visualização, 4 Faseado, 5 Amplo, 6 Crítico: Atraso Temporal
Canal de atualizações do motor ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel 0 Não configurado, 2 Beta, 3 Pré-visualização, 4 Faseado, 5 Amplo, 6 Crítico: Atraso Temporal
Canal de atualizações de inteligência de segurança ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel 0 Não configurado, 4 Faseado, 5 Alargado
Desativar a libertação gradual ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease 0 Falso, 1 Verdade

Para mais informações sobre as definições e valores de OMA-URI, consulte Defender CSP.

Configure um lançamento gradual usando o PowerShell

Use o cmdlet Set-MpPreference para configurar as preferências de atualização e proteção do Defender Antivírus.

Utilize os seguintes parâmetros:

  • PlatformUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, , ou NotConfigured)
  • EngineUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, ou NotConfigured)
  • DefinitionUpdatesChannel (Staged, Broad, ou NotConfigured)
  • DisableGradualRelease ($true ou $false)

Por exemplo, execute o seguinte comando numa sessão PowerShell elevada (uma janela PowerShell que abriu ao selecionar Executar como administrador) para configurar as atualizações da plataforma para chegarem do Canal Beta:

Set-MpPreference -PlatformUpdatesChannel Beta

Para mais informações sobre estes parâmetros, consulte Set-MpPreference.

Verificar a configuração de implementação gradual no registo

Para verificar a configuração efetiva do PowerShell, execute Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease.

As definições do canal de atualização impostas por política podem aparecer em HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:

  • EngineRing
  • PlatformRing
  • SignaturesRing

O DisableGradualRelease valor aparece sob HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.

Nota

Também pode utilizar uma ferramenta de gestão, como Microsoft Configuration Manager para executar scripts do PowerShell. Veja Criar e executar scripts do PowerShell a partir da consola do Gestor de Configuração.

Sugestão

Para informações sobre antivírus noutras plataformas, consulte: